2026年8月19日——美国网络安全与基础设施安全局(CISA)将四个高危漏洞紧急列入已知被利用漏洞(KEV)目录,并根据BOD 26-04指令要求所有联邦民事机构在8月21日前完成修复。其中最引人关注的是Windows IKE服务扩展组件中CVSS 9.8分的远程代码执行漏洞,安全研究人员发现攻击者不仅手动利用该漏洞,还同时启用了AI驱动的自主攻击工具。
漏洞概述
新增漏洞中最严重的是CVE-2026-33824(CVSS 9.8),存在于微软互联网密钥交换服务扩展(IKE Service Extensions,即ikeext.dll/MS-IKEE)中的双重释放(Double-Free)漏洞。
该组件负责IKE和AuthIP的IPsec密钥协商,为IKE协议增加了基于加密生成地址(CGA)的认证、拒绝服务防护等扩展能力。漏洞的攻击条件极为宽松:攻击者只需向配置为IKEv2响应方的Windows主机(如部署了RRAS VPN或DirectAccess的服务器)的UDP 500或4500端口发送特制数据包,即可在无需任何认证、无需用户交互的情况下实现远程代码执行。所有受支持的Windows 10、Windows 11和Windows Server版本均受影响。
漏洞根源位于IKE_SA_INIT报文分片重组的处理逻辑中,一次远程可控的缓冲区写入与一次释放后读取相互配合,触发了第二次释放。由于缺陷代码横跨多个源文件,单文件审计难以发现。
攻击者画像:AI自主攻击与人工操作并行
Palo Alto Networks旗下Unit 42团队将该漏洞的在野利用归因于一个使用中文的威胁行为者。值得注意的是,该组织在手动实施攻击的同时,还在使用开源大模型DeepSeek驱动AI自主化攻击工具,自动化地完成漏洞探测与利用尝试。
这一动向标志着APT攻击进入“人机协同”新阶段:攻击者用AI智能体承担大规模扫描、漏洞验证等重复性工作,人工则专注于高价值目标的渗透与横向移动。安全社区普遍认为,AI辅助攻击将显著压缩漏洞从披露到被大规模利用的时间窗口。
其余三个漏洞
本次KEV目录新增的另外三个漏洞此前均已有个别披露:
- CVE-2026-65400:苹果macOS屏幕共享组件漏洞,已被用于投放加密货币挖矿程序;
- CVE-2026-55040:SharePoint服务器身份验证绕过漏洞(CVSS 9.1),可与8月补丁日修复的RCE漏洞组成攻击链;
- CVE-2026-59310:VMware vCenter目录遍历漏洞。
处置建议
CISA明确要求,除联邦机构限期修复外,所有组织都应立即应用相关补丁,并将修复前曾暴露于互联网的系统视为“可能已失陷”进行排查。结合本次事件,建议采取以下措施:
- 立即排查暴露在互联网的VPN、DirectAccess及IPsec网关设备,确认UDP 500/4500端口的开放必要性,尽快安装微软补丁;
- 对补丁部署前存在暴露的系统,重点检查异常进程、计划任务与新增账户等失陷指标,必要时进行取证分析;
- 同步修复macOS屏幕共享、SharePoint及vCenter相关漏洞,避免攻击者组合利用;
- 关注AI辅助攻击趋势,缩短高危漏洞的应急响应周期,将“AI自动化利用”纳入威胁建模考量。